Wer haftet, wenn der Agent bucht?

Titelkarte: Wer haftet, wenn der Agent bucht? KI-Agenten, Verwaltungsrat und internes Kontrollsystem

Share This Post

Mehrere grosse Anbieter von KMU-Software rollen derzeit KI-Agenten aus, die Belege lesen, die Kontierung vorschlagen, selbständig verbuchen und das Ergebnis mit den Bankbewegungen abgleichen. Einer davon hat dafür im Herbst 2025 ein spezialisiertes Schweizer Unternehmen gekauft, dessen Lösung schon vorher von mehreren tausend Betrieben und Treuhändern genutzt wurde.

Das ist keine Zukunftsmusik und keine Konferenzfolie. Das ist die Software, mit der Schweizer KMU heute buchen — der Agent kommt nicht als Projekt, sondern als Update.

Das ist kein Vorwurf an die Anbieter. Die Agenten tun, wofür sie gebaut wurden, und sie tun es gut.

Die Frage ist nicht, ob Agenten in Schweizer Buchhaltungen arbeiten. Die Frage ist, wer es gemerkt hat — und wer die Verantwortung dafür trägt.

Drei von vier Verwaltungsräten erfahren nichts

Der swissVR Monitor befragt regelmässig Verwaltungsratsmitglieder aus börsenkotierten Unternehmen und KMU. In der Erhebung zum Thema generative KI — 391 Teilnehmende, Mai und Juni 2024 — steht eine Zahl, die man zweimal lesen sollte:

75 Prozent erhalten selten oder gar kein regelmässiges Reporting über den KI-Einsatz im eigenen Unternehmen.

Dazu passen die übrigen Werte. 55 Prozent der Befragten nutzen KI-Anwendungen selbst selten bis nie. Nur 17 Prozent lassen alle KI-generierten Inhalte durch einen Menschen prüfen. Und 60 Prozent halten fehlerhafte KI-Ergebnisse für die grösste Gefahr — ohne ein Reporting zu haben, das ihnen zeigen würde, ob solche Fehler auftreten.

Ein Gremium, das ein Risiko benennt, es aber nicht misst, hat kein Risikoproblem. Es hat ein Aufsichtsproblem.

Diese Erhebung ist von Mitte 2024. Wer einwendet, das sei überholt, hat recht — nur nicht in die Richtung, die er meint. KPMG hat im März 2026 Führungskräfte befragt, und dort steht die aktuellere Fassung desselben Befunds:

57 Prozent arbeiten mit einem Menschen in der Schleife, der das Ergebnis prüft — aber nicht die einzelnen Schritte, die der Agent unterwegs gemacht hat.

Das ist ein Unterschied, den man in der Buchhaltung sofort versteht. Jemand schaut auf den Saldo und findet ihn plausibel. Wie er zustande kam, sieht er nicht. Bei 91 Prozent der Befragten ist Sicherheit und Risiko der wichtigste Faktor der KI-Strategie — und trotzdem endet die Kontrolle beim Ergebnis.

Ein Vorbehalt gehört dazu: Die KPMG-Zahlen stammen aus US-Grossunternehmen. Die Richtung stimmt, die Werte sind nicht eins zu eins auf ein Schweizer KMU übertragbar.

Warum das nicht delegierbar ist

Artikel 716a des Obligationenrechts zählt die Aufgaben auf, die der Verwaltungsrat weder übertragen noch sich entziehen kann. Zwei davon sind hier einschlägig: die Ausgestaltung des Rechnungswesens und der Finanzkontrolle — und die Oberaufsicht über die mit der Geschäftsführung betrauten Personen.

Wenn ein Agent Schreibrechte auf die Buchhaltung, das ERP oder den Zahlungsverkehr erhält, ist das eine Änderung am internen Kontrollsystem. Nicht im übertragenen Sinn, sondern ganz wörtlich: Ein Kontrollschritt, den bisher ein Mensch ausgeführt hat, wird ersetzt.

Diese Änderung wird heute meist von jemandem beschlossen, der dafür nicht zuständig ist. Oft von der Person, die den Agenten eingerichtet hat. Manchmal steht sie nie auf einer Traktandenliste.

Das ist der eigentliche Befund. Nicht dass Agenten gefährlich wären — sondern dass eine Zuständigkeit stillschweigend gewandert ist.

Der Prüfpfad sagt die Unwahrheit

Es gibt einen zweiten Punkt, der technisch klingt und es nicht ist.

Die meisten Agenten haben keine eigene Identität in den Systemen, in denen sie arbeiten. Sie handeln unter den Zugangsdaten eines Menschen — meist desjenigen, der sie aufgesetzt hat.

Das Protokoll sagt dann: «Frau Meier hat gebucht.» Frau Meier hat aber nicht gebucht. Frau Meier hat vor drei Monaten eine Automatisierung eingerichtet, die seither jede Nacht läuft.

Für die Funktionentrennung ist das ein Bruch. Erfassung, Freigabe und Kontrolle liegen plötzlich wieder in einer Hand — nur ist es nicht einmal mehr eine Hand, sondern ein Konto. Eine Revisionsstelle, die genau hinsieht, wird das als Mangel im internen Kontrollsystem aufnehmen. Und sie wird recht haben.

Die Gegenmassnahme ist unspektakulär und kostet fast nichts: Jeder Agent bekommt ein eigenes Konto.

Dann steht im Protokoll, was tatsächlich passiert ist.

Das ist keine Einzelmeinung. PwC fasst denselben Gedanken in fünf Punkte: Jeder Agent braucht eine überprüfbare Identität, eine definierte Rolle, aufgabenbezogene Rechte, nachvollziehbare Aktivitätsaufzeichnungen und klare Grenzen für selbständiges Handeln. Und: Die Aufsicht muss mitwachsen, wenn Selbständigkeit und Tragweite zunehmen.

Ein Treuhänder liest darin die Funktionentrennung, die er ohnehin kennt — nur für einen Akteur, der kein Mensch ist.

Sechs Monate gegen zehn Jahre

Seit dem 2. August 2026 gelten die Transparenzpflichten des EU AI Act. Artikel 50 verlangt, dass Menschen erfahren, wenn sie mit einem KI-System sprechen, und dass KI-erzeugte Inhalte gekennzeichnet werden. Artikel 26 verpflichtet Betreiber von Hochrisiko-Systemen zu menschlicher Aufsicht, zur Überwachung im Betrieb — und zur Aufbewahrung der Protokolle während mindestens sechs Monaten.

Sechs Monate.

Das Obligationenrecht verlangt in Artikel 958f, dass Geschäftsbücher und Buchungsbelege zehn Jahre aufbewahrt und jederzeit lesbar gemacht werden können.

Wenn ein Agent bucht, ist sein Protokoll Teil des Prüfpfads. Es beantwortet die Frage, warum eine Buchung so und nicht anders zustande kam. Nach sechs Monaten ist es gelöscht — die Buchung steht noch neuneinhalb Jahre da.

Diese beiden Zahlen hat bisher niemand zusammengebracht. Sie sollten es tun, bevor eine Revisionsstelle es tut.

Für wen der EU AI Act in der Schweiz überhaupt gilt

Hier lohnt sich Genauigkeit, weil in beide Richtungen Unsinn erzählt wird.

Der EU AI Act erfasst Schweizer Unternehmen nicht, weil sie KI einsetzen. Er erfasst sie, wenn sie KI-Systeme in der EU in Verkehr bringen oder in Betrieb nehmen — oder wenn das Ergebnis in der EU verwendet wird. Ein Treuhandmandat für einen Zürcher Handwerksbetrieb fällt nicht darunter. Ein Softwareprodukt mit deutschen Kunden schon.

Wer betroffen ist, sollte genau hinsehen. Für Verstösse gegen die Betreiber- und Transparenzpflichten sieht Artikel 99 Bussen bis 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes vor.

Für KMU und Start-ups gilt dabei ausdrücklich der niedrigere der beiden Werte. Bei fünf Millionen Franken Umsatz reden wir also nicht über 15 Millionen, sondern über 150’000. Das ist immer noch unangenehm — aber wer Ihnen mit der 15-Millionen-Zahl kommt, hat den Absatz nicht zu Ende gelesen.

In der Schweiz selbst gibt es kein KI-Gesetz. Der Bundesrat hat am 12. Februar 2025 entschieden, auf bestehendes Recht, gezielte Anpassungen und Branchenlösungen zu setzen. Das EJPD erarbeitet bis Ende 2026 eine Vernehmlassungsvorlage — Schwerpunkte Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht, zur Umsetzung der KI-Konvention des Europarats.

Wer also auf ein Gesetz wartet, das ihm sagt, was zu tun ist, wartet noch eine Weile. Das Obligationenrecht gilt derweil unverändert.

Die einzige Regel, die Sie brauchen

Michael Domanic, Head of AI beim Weiterbildungsanbieter Section, hat dafür eine Matrix, die ohne Fachjargon auskommt. Zwei Fragen: Wie gross wäre der Schaden, wenn es schiefgeht? Und lässt es sich rückgängig machen?

Auf Finanzprozesse übersetzt:

Was der Agent tut Schaden Umkehrbar Regel
Belege erfassen und vorkontieren klein ja, per Korrekturbuchung laufen lassen
Mahnlauf vorbereiten mittel nein — die Mail ist beim Kunden erzeugen lassen, Versand von Hand
MWST-Abrechnung berechnen mittel ja, per Korrekturabrechnung rechnen lassen, Einreichung von Hand
Zahlungen freigeben gross praktisch nein Mensch in der Schleife, ohne Ausnahme

Das Ziel ist nicht, jeden Fehler zu verhindern. Das Ziel ist, dass die ersten Fehler billig sind.

Und die praktische Fassung für ein KMU mit zwanzig Leuten, ohne Richtlinienwerk und ohne KI-Abteilung, passt in einen Satz:

Schreibrechte nur dort, wo ein Mensch den Fehler noch am selben Tag sieht.

Vier Fragen für die nächste Sitzung

Sie brauchen keine KI-Strategie, um anzufangen. Sie brauchen vier Antworten:

  1. Welche Agenten laufen bei uns — und seit wann?Nicht «setzen wir KI ein», sondern die Liste.
  2. Welcher davon hat Schreibrechte auf Buchhaltung, ERP oder Zahlungsverkehr?Genau dort endet das Experiment.
  3. Unter wessen Konto handelt er?Wenn die Antwort ein Personenname ist, ist der Prüfpfad falsch.
  4. Wer merkt es, wenn er etwas falsch macht — und wie schnell?Diese Antwort entscheidet, wie viel Selbständigkeit vertretbar ist.

Wenn Sie diese vier Fragen im Verwaltungsrat stellen und niemand kann sie beantworten, haben Sie Ihr Ergebnis. Es ist dasselbe wie bei den 75 Prozent.

Es geht nicht darum, Agenten zu verbieten. Sie werden in der Buchhaltung bleiben, weil sie einen grossen Teil der Arbeit besser und billiger erledigen als jede manuelle Erfassung. Es geht darum, dass jemand die Aufsicht behält. Diese Aufgabe ist im Obligationenrecht nicht neu geregelt worden, weil sie nie geändert wurde.

Ein Agent kann handeln. Verantworten kann er nichts.

Wenn Sie die vier Fragen oben nicht beantworten können, ist das kein Versäumnis — es ist der Normalfall. Ein Gespräch darüber ist kostenlos und unverbindlich.

Erstgespräch vereinbaren

Quellen

swissVR Monitor zu generativer KI, swissVR mit Deloitte und der Hochschule Luzern, 391 Verwaltungsratsmitglieder, Erhebung 15. Mai bis 27. Juni 2024 · swissVR Monitor I/2026, 314 Teilnehmende, publiziert 2. März 2026 · KPMG, AI Quarterly Pulse Survey Q1 2026, publiziert März 2026 (Führungskräfte aus US-Grossunternehmen) · PwC, Trust and Safety Outlook: AI agent governance for workforce use · EU AI Act, Artikel 26, 50 und 99 · Obligationenrecht, Artikel 716a und 958f · Bundesrat, Entscheid vom 12. Februar 2025 · Michael Domanic, Section, «Developing an AI Agent Governance Strategy»